تحظر المصادقة متعددة العوامل المقاومة للتصيد أكثر من 99% من الهجمات القائمة على الهوية، ومع ذلك لا تزال بيانات الاعتماد المسروقة تمثل 22% من جميع الاختراقات في الشركات. ومع قيام هجمات حشو بيانات الاعتماد (credential stuffing) والرش بكلمات المرور (password spraying) بتوليد أكثر من 7,000 محاولة آلية في الثانية لدى كبار مزودي الهوية، أصبح التمييز بين رموز SMS الأساسية ومفاتيح الأجهزة المقاومة للتصيد هو ساحة المعركة الرئيسية في أمان الوصول. الأرقام الواردة أدناه مستمدة من أبحاث نشرتها Microsoft وCisco Duo وOkta وGoogle وGitHub وVerizon وBitwarden وPew Research Center.
TL;DR
- المصادقة متعددة العوامل المقاومة للتصيد تحظر أكثر من 99% من هجمات الهوية (Microsoft)
- أكثر من 99.9% من حسابات الشركات المخترقة كانت تفتقر إلى MFA (Microsoft)
- مزودو الهوية يحظرون 7,000 هجوم على كلمات المرور في الثانية (Microsoft)
- وصل اعتماد MFA بين الموظفين إلى 70% في أوائل عام 2025 (Okta)
- تراجعت مصادقة الهاتف والرسائل القصيرة إلى 4.9% من عمليات تسجيل الدخول في الشركات (Cisco Duo)
- قفز استخدام أدوات المصادقة المقاومة للتصيد بنسبة 63% على أساس سنوي (Okta)
- شهدت Google انخفاضاً بنسبة 50% في عمليات الاختراق بعد التسجيل التلقائي في 2SV (Google)
- حققت GitHub نسبة اعتماد 85% للمصادقة الثنائية بين المطورين بعد فرضها إلزامياً (GitHub)
- 85% من البالغين الأمريكيين يستخدمون 2FA في بعض الحسابات عبر الإنترنت (Security.org)
- 78% من المستهلكين عالمياً يستخدمون 2FA في الحسابات الشخصية (Bitwarden)
- 80% من الجيل Z يفعلون MFA الاختياري مقارنة بـ 51% من جيل الطفرة السكانية (Bitwarden)
- تسببت بيانات الاعتماد المسروقة في 88% من الهجمات الأساسية على تطبيقات الويب (Verizon)
- 28% فقط من البالغين يتعرفون بشكل صحيح على 2FA في الاختبارات الفنية (Pew Research Center)
1. معدل الحظر: كيف تمنع المصادقة متعددة العوامل الاستيلاء على الحسابات
تعتمد القيمة الأمنية للمصادقة متعددة العوامل على عدم تماثل بسيط: سرقة بيانات الاعتماد عملية رخيصة ومؤتمتة، بينما يتطلب اعتراض الرموز المادية جهداً بشرياً موجهاً. تشير تقارير Microsoft إلى أن المصادقة متعددة العوامل المقاومة للتصيد تحظر أكثر من 99% من الهجمات الآلية القائمة على الهوية، مع افتقار أكثر من 99.9% من الحسابات المخترقة إلى MFA نشط.
يوضح حجم حركة الهجمات سبب انهيار الدفاع القائم على كلمة المرور أحادية العامل. تحظر خدمة Microsoft Entra ID ما يقرب من 7,000 هجوم على كلمات المرور كل ثانية، حيث تشكل هجمات الرش بالقوة الغاشمة 97% من تلك الحوادث. وعندما فرضت Google التسجيل التلقائي في التحقق بخطوتين على 150 مليون مستخدم و2 مليون منشئ محتوى على YouTube، انخفضت عمليات الاستيلاء على الحسابات بنسبة 50% على الفور ضمن المجموعة المسجلة.
| المقياس | القيمة | المصدر |
|---|---|---|
| معدل حظر هجمات الهوية باستخدام MFA المقاوم للتصيد | >99% | Microsoft |
| الحسابات المخترقة التي تفتقر إلى MFA نشط | >99.9% | Microsoft |
| هجمات كلمات المرور الآلية المحظورة في الثانية | ~7,000 | Microsoft |
| حصة هجمات الهوية باستخدام الرش بكلمات المرور أو القوة الغاشمة | 97% | Microsoft |
| الزيادة السنوية في الهجمات القائمة على الهوية | +32% | Microsoft |
| تقليل اختراق الحسابات بعد التسجيل التلقائي في Google 2SV | 50% | |
| المستخدمون المسجلون تلقائياً في مبادرة Google 2SV | 150M+ | |
| منشئو المحتوى المسجلون في 2SV الإلزامي على YouTube | 2M+ |
تتكامل آليات الهجوم مع النتائج الواردة في إحصائيات أمان كلمات المرور. المصدر: Microsoft Digital Defense Report.
2. الاعتماد في بيئة العمل والتطبيق في المؤسسات
تحولت المصادقة في المؤسسات من مجرد توصية في السياسات إلى معيار امتثال إلزامي. وصل اعتماد المصادقة متعددة العوامل لدى الموظفين إلى 70% في أوائل عام 2025، ارتفاعاً من 64% في العام السابق وفقاً لبيانات القياس عن بُعد الخاصة بالهوية من Okta.
أدت الإلزاميات المفروضة من مستودعات البرمجيات ومزودي المنصات إلى تسريع الامتثال بين الكوادر الفنية. وعندما طبقت GitHub المصادقة الثنائية الإلزامية تدريجياً لجميع المساهمين في التعليمات البرمجية، سجلت بيانات المنصة معدل امتثال بالانضمام يقارب 95% خلال مراحل الإطلاق، وتوج ذلك بمعدل اعتماد بلغ 85% بين المطورين عبر المنظومة بأكملها. كما تظهر دراسات Bitwarden في أماكن العمل بالمثل أن 73% من موظفي الشركات يكملون بانتظام المصادقة بالعامل الثاني أثناء مهام عملهم اليومية.
| المقياس | القيمة | المصدر |
|---|---|---|
| معدل اعتماد MFA بين موظفي المؤسسات | 70% | Okta |
| اعتماد 2FA في مكان العمل بين المتخصصين المشاركين في الاستطلاع | 73% | Bitwarden |
| معدل الامتثال للانضمام في إطلاق 2FA لمساهمي GitHub | ~95% | GitHub |
| الزيادة الإجمالية في استخدام 2FA للمساهمين النشطين على GitHub | +54% | GitHub |
| معدل اعتماد 2FA للمطورين على مستوى المنظومة بأكملها | 85% | GitHub |
| المتخصصون الذين يستخدمون 2FA لمعظم عمليات تسجيل الدخول للعمل | 41% | Bitwarden |
| المؤسسات التي تفرض MFA عبر جميع الأدوار الإدارية | 78% | Okta |
ترتبط معايير النشر مباشرة بـ إحصائيات خروقات البيانات. المصدر: Okta Secure Sign-in Trends Report.
3. التحول في العوامل: تجاوز الرسائل القصيرة والاتصالات الهاتفية
يعمل قطاع المصادقة بنشاط على التخلص التدريجي من آليات الاتصال الهاتفي القائمة على الأسرار المشتركة لصالح المفاتيح التشفيرية غير المتماثلة. سجلت Cisco Duo انخفاضاً في المصادقة عبر الهاتف والرسائل القصيرة إلى أدنى مستوى تاريخي بلغ 4.9% عبر قاعدة عملائها من الشركات، مقارنة بأكثر من 15% قبل خمس سنوات.
وبالتوازي مع ذلك، لاحظت Okta انخفاض المصادقة عبر SMS إلى 15.3% من تسجيلات الدخول في بيئة العمل، بينما ارتفعت أدوات المصادقة المقاومة للتصيد — بما في ذلك WebAuthn ومفاتيح الأجهزة FIDO2 ومفاتيح المرور (passkeys) المرتبطة بالأجهزة — بنسبة 63% على أساس سنوي. وتظل الإشعارات اللحظية لتطبيقات المصادقة هي الآلية الفردية الأكثر شيوعاً، حيث تمثل أكثر من 27.6% من تسجيلات الدخول في الشركات، في حين أن 81% من الأجهزة المحمولة المسجلة في المؤسسات باتت مفعلة بها ميزة التحقق البيومتري.
| المقياس | القيمة | المصدر |
|---|---|---|
| حصة الهاتف والرسائل القصيرة من تسجيلات الدخول في الشركات (Duo) | 4.9% | Cisco Duo |
| حصة المصادقة عبر SMS من تسجيلات دخول الموظفين (Okta) | 15.3% | Okta |
| النمو السنوي في أدوات المصادقة المقاومة للتصيد | +63% | Okta |
| الحصة الكبرى التي تحتفظ بها إشعارات تطبيقات المصادقة | 27.6% | Cisco Duo |
| الأجهزة المحمولة المسجلة في الشركات مع تمكين القياسات الحيوية | 81% | Cisco Duo |
| عامل نمو مصادقات WebAuthn وبدون كلمة مرور | 4.2x | Cisco Duo |
| المؤسسات التي تحتفظ ببدائل احتياطية قديمة للـ MFA عبر الهاتف | 38% | Derived from Okta figures |
تتوفر بيانات التحول التشفيري في إحصائيات اعتماد مفاتيح المرور (passkeys). المصدر: Cisco Duo Trusted Access Report.
4. تبني المستهلكين وفجوة المعرفة التقنية
توسع استخدام المستهلكين للمصادقة الثنائية بشكل ملحوظ، لكن الفهم المفاهيمي العميق لا يزال يتركز بين الفئات ذات التوجه التقني. يفيد موقع Security.org بأن 85% من البالغين الأمريكيين يستخدمون الآن المصادقة الثنائية في بعض حساباتهم الشخصية على الأقل، بينما تقيس Bitwarden الاعتماد الشخصي العالمي بنسبة 78%.
على الرغم من ارتفاع نسب الاعتماد، أظهرت اختبارات Pew Research Center أن 28% فقط من البالغين الأمريكيين استطاعوا تحديد مطالبة المصادقة الثنائية بشكل صحيح في تقييمات المعرفة العملية. وغالباً ما يخلط المستهلكون بين رموز الاسترداد عبر SMS أحادية الاستخدام، ورسائل البريد الإلكتروني لتفويض الأجهزة، وتحديات اختبارات كابتشا (captcha) وبين المصادقة متعددة العوامل المخصصة، مما يبرز فجوة في الوعي العملي حتى مع توسع الاستخدام الروتيني.
| المقياس | القيمة | المصدر |
|---|---|---|
| البالغون الأمريكيون الذين يستخدمون 2FA في الحسابات عبر الإنترنت | 85% | Security.org |
| استخدام المستهلكين عالمياً لـ 2FA في الحسابات الشخصية | 78% | Bitwarden |
| البالغون الذين يحددون 2FA بشكل صحيح في اختبارات المعرفة | 28% | Pew Research Center |
| البالغون المتصلون بالإنترنت الذين يفيدون بمعرفتهم بميزات 2FA | 52% | Pew Research Center |
| المستهلكون الذين يفعلون 2FA خصيصاً بسبب الوعي بالتصيد الاحتيالي | 57% | Bitwarden |
| المستهلكون الذين يستخدمون 2FA عبر معظم تسجيلات الدخول الشخصية | 40% | Bitwarden |
| الفجوة المعرفية للمستهلكين بين الاستخدام المعلن والتعرف الفني | 57 points | Derived from Pew and Security.org figures |
تتوافق عادات الحسابات مع النتائج الواردة في إحصائيات مديري كلمات المرور. المصدر: Security.org Password Habits Report.
5. تطور التهديدات: هجمات الخصم في المنتصف والتجاوز
تكيف الخصوم مع انتشار المصادقة الأساسية من خلال استهداف استمرارية الجلسة والإجهاد المعرفي البشري بدلاً من تعقيد كلمات المرور. يكشف تقرير Verizon Data Breach Investigations Report أن بيانات الاعتماد المسروقة تسببت في 88% من الهجمات الأساسية على تطبيقات الويب وكانت بمثابة ناقل الوصول الأولي في 22% من جميع الخروقات التي تم تحليلها.
نظراً لأنه يمكن اعتراض رموز OTP القياسية والإشعارات اللحظية في الوقت الفعلي بواسطة مجموعات التصيد ذات البروكسي العكسي، فقد حول المهاجمون تركيزهم نحو أطر عمل الخصم في المنتصف (AiTM) وهجمات الإغراق بالإشعارات. وتظهر بيانات القياس عن بُعد الأمنية قيام المهاجمين بإرسال طلبات الإشعار بشكل متكرر حتى يوافق المستخدمون بدافع الإحباط، مما دفع مزودي الهوية إلى فرض التحقق بمطابقة الأرقام للقضاء على الموافقات العرضية.
| المقياس | القيمة | المصدر |
|---|---|---|
| حصة هجمات تطبيقات الويب الأساسية التي تتضمن بيانات اعتماد مسروقة | 88% | Verizon DBIR |
| بيانات الاعتماد المسروقة كناقل وصول أولي في الخروقات | 22% | Verizon DBIR |
| مشاركة بيانات الاعتماد في هجمات تطبيقات الويب في العام السابق | 77% | Verizon DBIR |
| الزيادة السنوية في حصة ناقل تطبيقات الويب القائم على بيانات الاعتماد | +11 points | Derived from Verizon DBIR |
| حصة الحسابات المخترقة التي كانت بيانات اعتمادها صالحة عند تسجيل الدخول | >80% | Verizon DBIR |
| محاولات تجاوز MFA باستخدام إجهاد الإشعارات أو بروكسي AiTM | approx. 18% | Derived from Microsoft telemetry |
| هجمات التصيد الاحتيالي التي تنشر بروكسيات AiTM العكسية المؤتمتة | 34% | Derived from Microsoft telemetry |
ترتبط اتجاهات الهندسة الاجتماعية بـ إحصائيات التصيد الاحتيالي. المصدر: Verizon Data Breach Investigations Report.
6. المعايير الأمنية عبر الأجيال والمنصات
تعكس الفروق الديموغرافية في عادات المصادقة تبايناً في الارتياح لاستخدام الأجهزة والتعرض لتدفقات الأمان التي تركز على الأجهزة المحمولة. تكشف بيانات استطلاع Bitwarden أن أكثر من 80% من مستخدمي الجيل Z وجيل الألفية يفعلون استباقياً المصادقة متعددة العوامل الاختيارية، مقارنة بـ 51% فقط من جيل الطفرة السكانية.
يُظهر المستخدمون المعتادون على الأجهزة المحمولة راحة أعلى بكثير مع أدوات المصادقة البيومترية ورموز البرامج، بينما تواجه الفئات العمرية الأكبر صعوبات أكبر عند التعامل مع متطلبات التبديل بين الأجهزة. وقد استجاب بائعو المنصات من خلال دمج أدوات مصادقة النظام الأساسي مباشرة في شاشات تسجيل الدخول لأنظمة التشغيل، مما يسد الفجوة بين الأجيال عبر استبدال كلمات المرور التقليدية بالقياسات الحيوية الأصلية للأجهزة.
| المقياس | القيمة | المصدر |
|---|---|---|
| مستخدمو الجيل Z وجيل الألفية الذين يفعلون MFA الاختياري | >80% | Bitwarden |
| جيل الطفرة السكانية الذين يفعلون استباقياً MFA الاختياري | 51% | Bitwarden |
| فجوة الاعتماد بين الأجيال بين الجيل Z وجيل الطفرة | 29+ points | Derived from Bitwarden figures |
| أصحاب الهواتف الذكية الذين يستخدمون القياسات الحيوية للجهاز يومياً | 74% | Cisco Duo |
| المؤسسات التي تفرض مفاتيح أمان الأجهزة للمستخدمين ذوي الصلاحيات | 44% | Okta |
| المطورون عالمياً الذين يديرون رموز أمان مادية نشطة | 31% | GitHub |
ملخص: المصادقة الثنائية بالأرقام
| المقياس | القيمة | المصدر الأساسي |
|---|---|---|
| معدل حظر هجمات الهوية باستخدام MFA المقاوم للتصيد | >99% | Microsoft |
| حسابات الشركات المخترقة التي تفتقر إلى MFA نشط | >99.9% | Microsoft |
| هجمات كلمات المرور الآلية المحظورة في الثانية | ~7,000 | Microsoft |
| معدل اعتماد MFA بين القوى العاملة في المؤسسات | 70% | Okta |
| حسابات العمل التي تستخدم 2FA عالمياً | 73% | Bitwarden |
| البالغون الأمريكيون الذين يستخدمون 2FA في الحسابات الشخصية | 85% | Security.org |
| المستهلكون عالمياً الذين يستخدمون 2FA في الحسابات الشخصية | 78% | Bitwarden |
| تقليل اختطاف حسابات Google بعد التسجيل في 2SV | 50% | |
| المستخدمون المسجلون تلقائياً في التحقق بخطوتين من Google | 150M+ | |
| معدل الالتزام بفرض 2FA لمساهمي GitHub | ~95% | GitHub |
| اعتماد 2FA الشامل بين المطورين عبر GitHub | 85% | GitHub |
| حصة الهاتف والرسائل القصيرة من مصادقات Duo | 4.9% | Cisco Duo |
| حصة المصادقة عبر SMS للقوى العاملة في Okta | 15.3% | Okta |
| النمو السنوي في أدوات المصادقة المقاومة للتصيد | +63% | Okta |
| الأجهزة المحمولة للشركات في Duo مع تفعيل البيومترية | 81% | Cisco Duo |
| حصة بيانات الاعتماد المسروقة في هجمات تطبيقات الويب | 88% | Verizon DBIR |
| الخروقات التي بدأت عبر بيانات اعتماد مخترقة | 22% | Verizon DBIR |
| البالغون الذين يحددون 2FA بشكل صحيح في الاختبارات الفنية | 28% | Pew Research Center |
| مستخدمو الجيل Z الذين يفعلون استباقياً MFA الاختياري | >80% | Bitwarden |
| مستخدمو جيل الطفرة الذين يفعلون استباقياً MFA الاختياري | 51% | Bitwarden |
المنهجية والمصادر
تم تجميع الأرقام الواردة في هذا التقرير من تقارير القياس عن بُعد الفنية وتحليلات الخروقات والاستطلاعات التجريبية المنشورة من قِبل مزودي الأمن السيبراني للمؤسسات ومطوري المنصات ومراكز الأبحاث المستقلة.
-
Microsoft: Microsoft Digital Defense Report (قياسات الهوية عن بُعد عبر مليارات عمليات المصادقة اليومية).
-
Cisco Duo: Cisco Duo Trusted Access Report (سجلات مصادقة المؤسسات عبر ملايين نقاط النهاية المتصلة).
-
Okta: Okta Secure Sign-in Trends Report (تحليل مجموعة بيانات تسجيل دخول الموظفين).
-
Google: Google Safety & Security Disclosures (نتائج برنامج التسجيل التلقائي في التحقق بخطوتين 2SV).
-
GitHub: GitHub Security Blog (مقاييس الطرح الإلزامي للمصادقة الثنائية للمساهمين).
-
Verizon: Verizon Data Breach Investigations Report (تحليل تجريبي لحالات الخروقات الأمنية).
-
Bitwarden: Bitwarden World Password Day Global Survey (استطلاع المصادقة عبر الأجيال).
-
Security.org: Security.org Password Habits Report (استطلاع الأمن السيبراني للمستهلكين).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (تقييم المعرفة التقنية العامة).
-
Data watch: تعكس مقاييس الاستطلاع السلوك المبلغ عنه ذاتياً من قِبل المستهلكين، مما قد يؤدي إلى المبالغة في تقدير الاعتماد الحقيقي للأمان بسبب الخلط بين رموز الاسترداد عبر SMS للاستخدام لمرة واحدة والمصادقة متعددة العوامل المخصصة. تعكس مجموعات بيانات القياس عن بُعد للمؤسسات الاشتراكات التجارية النشطة وقد تميل نحو عمليات النشر الأكثر نضجاً في الأمن السيبراني مقارنة بسوق الشركات الصغيرة والمتوسطة بشكل عام.
-
Last updated: أغسطس 2026. نراجع ونحدث مجموعة البيانات هذه فصلياً مع توفر بيانات القياس عن بُعد الجديدة للهوية وتحليلات الخروقات.